เมื่อเปรียบเทียบการควบคุมการเข้าถึง แบบ DAC (Discretionary Access Control) และ RBAC (Role-Based Access Control) แบบไหนเหมาะสมสำหรับองค์กรขนาดใหญ่มากขึ้น
กทั้งสองแบบมีประสิทธิภาพเท่ากันในทุกสถานการณ์ เพราะการควบคุมการเข้าถึงไม่ได้ขึ้นอยู่กับจำนวนผู้ใช้หรือความซับซ้อนของโครงสร้างองค์กรแต่อย่างใด
ขRBAC เหมาะสมกว่า เพราะการอนุญาตการเข้าถึงตามบทบาท (Role) สามารถจัดการได้ง่ายกว่าเมื่อมีจำนวนผู้ใช้มากและโครงสร้างองค์กรซับซ้อน
คDAC เหมาะสมกว่า เพราะให้อิสระแก่เจ้าของข้อมูลในการจัดการสิทธิ์
งไม่มีวิธีการควบคุมการเข้าถึงที่เหมาะสมสำหรับองค์กรขนาดใหญ่
เฉลยอธิบาย
RBAC เป็นแบบแบ่งสิทธิ์ตามบทบาท (เช่น ผู้บริหาร พนักงาน เอกสารสิ่งอำนวยความสะดวก) ซึ่งสามารถมาตราส่วนได้ดีและจัดการสิทธิ์เป็นกลุ่มได้ หากพนักงานเปลี่ยนบทบาท เพียงแค่เปลี่ยนบทบาทเดียว ในขณะที่ DAC ให้เจ้าของข้อมูลจัดการสิทธิ์แบบแยกเป็นรายบุคคล ซึ่งใช้ได้กับองค์กรเล็ก แต่ไม่มาตรฐานสำหรับองค์กรใหญ่ ตัวเลือก B ไม่สำคัญสำหรับองค์กรขนาดใหญ่ ตัวเลือก C ผิด ตัวเลือก D ผิด เพราะมีวิธีควบคุมที่เหมาะสม การควบคุมต้องตรวจสอบได้ มีเจ้าของความเสี่ยง และทดสอบประสิทธิผลจริง รวมถึงความเสี่ยงบุคคลที่สาม; ฐานอ้างอิง NIST CSF 2.0 โดยเฉพาะ Govern และ Cybersecurity Supply Chain Risk Management พร้อมแนวทาง สกมช.